Почему я не могу использовать VPC NACL для усиления безопасности?

В своем исследовании AWS я столкнулся со следующим вопросом сценария:

У вас есть веб-приложение для бизнеса, работающее в VPC, состоящее из балансировщика нагрузки приложений (ALB), серверов приложений и базы данных. Ваше веб-приложение должно принимать трафик только с заранее определенных IP-адресов клиентов. Какие два варианта соответствуют этому требованию безопасности? Выберите 2 ответа

Параметры:

A.  Configure web server VPC security groups to allow traffic from your customers’ IPs
B.  Configure your web servers to filter traffic based on the ALB’s "X-forwarded-for" header
C.  Configure your web servers to filter traffic based on the ALB’s "Proxy Protocol" header
D.  Configure ELB security groups to allow traffic from your customers’ IPs and deny all outbound traffic
E.  Configure a VPC NACL to allow web traffic from your customers’ IPs and deny all outbound traffic 

Правильный ответ

B. Configure your web servers to filter traffic based on the ALB’s "X-forwarded-for" header
D. Configure ELB security groups to allow traffic from your customers’ IPs and deny all outbound traffic

Мой вопрос: почему E здесь не принято?

Большое спасибо, любое просветление приветствуется.

1 ответ

Я считаю, что E недействителен из-за второй части ответа "и запретить весь исходящий трафик" . NACL не имеют состояния по своей природе, это означает, что входящий трафик, открытый в NACL, по умолчанию не разрешает исходящий трафик для запроса. Итак, если ваш веб-сервер получает запрос на порт 80, он должен ответить, используя временный порт, который находится в диапазоне 1024-65535. Таким образом, ваш NACL должен иметь исходящее правило РАЗРЕШЕНИЯ для отправки ответа через этот порт.

Это отличается от групп безопасности, которые сохраняют состояние по своей природе и не требуют явного РАЗРЕШЕНИЯ для эфермальных портов.

Для дальнейшего чтения выполните поиск по запросу без гражданства в приведенном ниже документе, чтобы лучше понять, если я не могу объяснить здесь:

https://docs.aws.amazon.com/vpc/latest/userguide/vpc-network-acls.html

Другие вопросы по тегам